Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
VPCセキュリティ対応の最新事情
Search
nagisa_53
July 25, 2026
Technology
380
2
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
VPCセキュリティ対応の最新事情
JAWS-UG 新潟 in 佐渡 - Lightning Sado 2026
nagisa_53
July 25, 2026
More Decks by nagisa_53
See All by nagisa_53
AWS ネットワーク構築でハマった(ハマりかけた) 5選とそこから得た教訓
nagisa53
4
280
CloudFrontのHost Header転送設定でパケットの中身はどう変わるのか?
nagisa53
1
350
AWS Network Firewall Proxyを触ってみた
nagisa53
1
570
re:Inventで出たインフラエンジニアが嬉しかったアップデート
nagisa53
4
310
Rodeoで感じたアーキテクチャ図は言語の壁を越える!?
nagisa53
1
90
re:Invent 2025で発表されたNW系のアップデートについて?
nagisa53
1
96
ラスベガス到着~12/2までに現地で学んだこと
nagisa53
0
36
ALBのURL / Host Header rewriteを試してみた
nagisa53
0
500
re:Inventに向けてウォームアップしよう!
nagisa53
1
280
Other Decks in Technology
See All in Technology
少人数チームで実現する、大規模AWSサーバーレス基盤における"揺らがない"信頼性運用
maimyyym
1
110
会社紹介資料 / Sansan Company Profile
sansan33
PRO
24
430k
FORENSIA: ローカルLLMフォレンジックハーネス
sumeshi
2
420
FDEの心得
noriakioji
5
6.3k
【CEDEC2026】Creative Approaches to Localizing the Dialects and Unique Speech of Umamusume: Pretty Derby Characters in English
cygames
PRO
3
25k
AI-DLC実践録_フルサイクル開発への挑戦
miyuc
0
260
20260804_Q4AzureUpdateBite_FabricDataAgentの精度を高める設計.pdf
matayuuu
1
150
Genie Codeハンズオン基礎編
taka_aki
1
130
生成 AI の基礎 〜 サンプル実装で学ぶ基本原理
enakai00
7
4.4k
ラジオの科学
frievea
0
350
Adding Right-to-Left support to your web application with CSS logical properties — Lessons from Redmine
vividtone
0
130
システム思考で問題に対処する
yussak
0
340
Featured
See All Featured
A brief & incomplete history of UX Design for the World Wide Web: 1989–2019
jct
2
470
Utilizing Notion as your number one productivity tool
mfonobong
4
550
Believing is Seeing
oripsolob
1
190
Thoughts on Productivity
jonyablonski
76
5.3k
エンジニアに許された特別な時間の終わり
watany
108
250k
Understanding Cognitive Biases in Performance Measurement
bluesmoon
32
3k
sira's awesome portfolio website redesign presentation
elsirapls
0
330
State of Search Keynote: SEO is Dead Long Live SEO
ryanjones
0
250
Organizational Design Perspectives: An Ontology of Organizational Design Elements
kimpetersen
PRO
1
800
JavaScript: Past, Present, and Future - NDC Porto 2020
reverentgeek
52
6k
10 Git Anti Patterns You Should be Aware of
lemiorhan
PRO
659
62k
How Fast Is Fast Enough? [PerfNow 2025]
tammyeverts
3
780
Transcript
JAWS-UG 新潟 in 佐渡 - Lightning Sado 2026 VPCセキュリティ対応の最新事情 五味なぎさ(X:@nagisa̲53)
自己紹介 • 名前:五味 なぎさ • 仕事:SIerインフラ部門クラウド関連グループマネージャー • 趣味:スキューバダイビング • 好きなAWSサービス:NW系サービス全般
AWS Community Builders (Networking and Content Delivery) AWS Ambassadors(2025-) AWS Japan Top Engineers(2024-) Japan All AWS Certifications Engineers(2022-) JAWS-UG クラウド女子会/彩の国埼玉支部運営 JAWS SONIC 2026 実行委員 JAWS DAYS 2027 実行委員長(予定)
みなさん VPCって知ってますよね?
アップデート情報 追えてますか?
VPCはAWSを利用する上で ベースとなるサービス 特にセキュリティに関わる アップデートは積極的に取り入れ、 セキュアに使いましょう!
本LTでは、ここ2年間(2024/8〜2026/7)の VPCに関わるアップデートを、 セキュリティのカテゴリごとに振り返ります。 ※全てではなく主要なものに絞っています
Infrastructure Protection
Infrastructure Protection Public Subnet 撲滅系 2025/11/19 Regional NAT Gateway AZごとのNAT
Gateway、Publicサブネットの作成 が不要に ※ただし、Internet Gatewayは必要 AWS Cloud Amazon CloudFront Virtual private cloud (VPC) 2024/11/20 CloudFront VPC Origins Private Subnetのオリジンに Amazon API Gateway 2025/11/21 API GatewayのREST APIがALBと のプライベート統合をサポート Regional NAT gateway 直接接続可能に Private subnet 2024/11/19 VPC Block Public Access IGWを経由してVPCを出入りするPublic Accessを制御できるように ※その直後に出たOrganizationsの宣言型 ポリシーで強制化も可能に Internet gateway Application Load Balancer
Infrastructure Protection Public Subnet 撲滅系 2025/11/19 Regional NAT Gateway AZごとのNAT
Gateway、Publicサブネットの作成 が不要に ※ただし、Internet Gatewayは必要 AWS Cloud Amazon CloudFront Virtual private cloud (VPC) 2024/11/20 CloudFront VPC Origins Private Subnetのオリジンに Amazon API Gateway 2025/11/21 API GatewayのREST APIがALBと Internet gateway そのPublic Subnet必要ですか? のプライベート統合をサポート 直接接続可能に を考えて設計しましょう! Private subnet 2024/11/19 VPC Block Public Access IGWを経由してVPCを出入りするPublic Accessを制御できるように ※その直後に出たOrganizationsの宣言型 ポリシーで強制化も可能に Application Load Balancer Regional NAT gateway
Infrastructure Protection Network Firewall関連アップデート • 対応プロトコル・ルールキーワード拡張(2024/11/26) • プロトコルとしてHTTP/2、QUIC、PostgreSQLに対応。また、TLS、 SNMP、DHCP、Kerberosの内部フィールドを条件にしてルール(Suricata のルール)を記述できるように。
• Active Threat Defense(2025/6/17) • AWSの脅威インテリジェンスを使用して、C2通信、悪意のあるドメイン、埋 め込みURLなどを検出・遮断するマネージドルールグループの提供を開始
Infrastructure Protection Network Firewall関連アップデート • TLS Inspection Session Holding(2025/9/17) •
TLS Inspection利用時、SNIに対するTLSルールの評価が完了するまで、 TCP/TLS接続確立パケットを宛先サーバーへ到達させない機能 • アプリケーションレイヤー制御強化(2025/9/25) • 複数パケットに分割されたTLS ClientHelloやHTTPリクエストを適切に処理 する、Application Layer Drop/Alert Establishedアクションを追加 • ドメインリストにReject/Alertを追加(2025/9/29) • Stateful Domain List Rule GroupでRejectとAlertを選択可能に
Infrastructure Protection Network Firewall関連アップデート • TLS Inspection Session Holding(2025/9/17) •
TLS Inspection利用時、SNIに対するTLSルールの評価が完了するまで、 AWSネイティブ機能だけで TCP/TLS接続確立パケットを宛先サーバーへ到達させない機能 • アプリケーションレイヤー制御強化(2025/9/25) 満たせるセキュリティ要件の範囲が • 複数パケットに分割されたTLS ClientHelloやHTTPリクエストを適切に処理 どんどん広がっている する、Application Layer Drop/Alert Establishedアクションを追加 • ドメインリストにReject/Alertを追加(2025/9/29) • Stateful Domain List Rule GroupでRejectとAlertを選択可能に
Infrastructure Protection その他アップデート • Private IPv6 addressing for VPCs and
subnets(2024/8/8) • IPAMからのユニークローカルIPv6ユニキャストアドレス (ULA) と プライベートIPv6グローバルユニキャストアドレス (GUA)を VPC・サブネットに割り当て可能に • 前者はプライベート用途で利用されるアドレス帯、後者はグローバ ーではあるものの、プライベートで利用する場合AWSからインター ネットへアドバタイズされず、直接Internetへの接続が行えないた め、システム内部でのみIPv6を利用する際のセキュリティが向上 (通信制御の誤りで外部に通信できてしまう、などを防げる)
Infrastructure Protection その他アップデート • Private IPv6 addressing for VPCs and
subnets(2024/8/8) • IPAMからプライベートIPv6のユニークローカルアドレス (ULA) とグ AWSのIPv6対応が急速に進む中(※)、 ローバルユニキャストアドレス (GUA)をVPC・サブネットに割り当 て可能に よりIPv6を利用しやすくなる • AWSからインターネットへアドバタイズされず、直接Internetへの接 続が行えないため、システム内部でのみIPv6を利用する際のセキュ アップデート リティが向上 ※ここ2年間で約87件(Kiro調べ) (通信制御の誤りで外部に通信できてしまう、などを防げる)
Data Protection
Data Protection VPC Encryption Control(2025/11/21) • リージョン内のVPC内およびVPC間での通信の暗号化を モニター(monitor)・強制(enforce)する機能 • Nitro
ハードウェア暗号化、AP層暗号化(TLS)を利用して暗号化さ れているかがチェックされ、enforceを有効化すると、一部のAWSリ ソースについてはNitroハードウェアに自動的かつ透過的に移行、そ れ以外のリソースの対応(インスタンスの置き換え、など)とAP層 暗号化はユーザー側で対応が必要
Data Protection VPC Encryption Control • コストが1VPCにつき約150ドル/月 • 決して安くはないので、主にHIPAAやPCI DSSなどのコンプ
ライアンス基準を満たす必要のあるシステムにおける、暗 号化の実施証跡を示す目的での利用が想定される
Access Management
Access Management Security Group関連アップデート • Security Group VPC Associations(2024/10/30) •
同一アカウントかつ同一リージョンの複数の VPCで共通のSecurity Groupを利用可能に • Shared Security Groups(2024/10/30) • クロスアカウント(同一Organization内)でSecurity Groupを共有す ることができるようになった ※SGを共有するアカウントは、VPCとSG両方を所有している必要がある (ので、実質Shared VPCで利用する形)
Access Management Security Group関連アップデート • Security Group VPC Associations(2024/10/30) •
同一アカウントかつ同一リージョンの複数の VPCで共通のSecurity 共通管理できることによる Groupを利用可能に • Shared Security 運用性の向上だけでなく、 Groups(2024/10/30) • クロスアカウント(同一Organization内)でSecurity Groupを共有す 統一された最小限ルールの適用による ることができるようになった ※SGを共有するアカウントは、VPCとSG両方を所有している必要がある セキュリティの向上も期待できる (ので、実質Shared VPCで利用する形)
Detection
検知・可視化アップデート Detection • Network Firewallモニタリングダッシュボード(2025/6/4) • Top Traffic Flows、TLS SNI、HTTP
Host、長時間継続する TCPフロー、TCPハンドシェイク失敗などを可視化できるように • CloudWatch/OpenSearchのNetwork Firewall用事前構築済みダッシュボ ード(2025/7/28) • Network Firewallログについて、通信パターン、プロトコル、PrivateLinkエン ドポイント、TLS SNIなどを分析する事前構築済みダッシュボードを提供 • VPC Flow LogsのEC2タグ・Next-hopメタデータ対応 • ENI、EC2、Auto Scaling Groupのタグ値と、Next-hop ENIのID、 サブネット、AZ、VPC、インターフェース種別をログへ埋め込めるように
検知・可視化アップデート Detection • Network Firewallモニタリングダッシュボード(2025/6/4) • Top Traffic Flows、TLS SNI、HTTP
Host、長時間継続する TCPフロー、TCPハンドシェイク失敗などを可視化できるように 情報が可視化されることによる • CloudWatch/OpenSearchのNetwork Firewall用事前構築済みダッシュボ 予防的対応や改善、 •トラブル時の調査対応の迅速化が期待できる Network Firewallログについて、通信パターン、プロトコル、PrivateLinkエン ード(2025/7/28) ドポイント、TLS SNIなどを分析する事前構築済みダッシュボードを提供 • VPC Flow LogsのEC2タグ・Next-hopメタデータ対応 • ENI、EC2、Auto Scaling Groupのタグ値と、Next-hop ENIのID、 サブネット、AZ、VPC、インターフェース種別をログへ埋め込めるように
新しい機能を使って よりセキュアにVPCを利用しましょう!
None
イベントのご紹介 第32回クラウド女子会〜AWS Amplify Gen 2ハンズオン〜 26
イベントのご紹介 27